Malware che colpisce NetBeans per l'inserimento di backdoor nei progetti compilati

GitHub ha identificato malware che colpisce progetti nell'ambiente di sviluppo integrato NetBeans e utilizza il processo di build per la propria diffusione. L'indagine ha rivelato che attraverso il malware in questione, denominato Octopus Scanner, sono stati nascosti backdoor integrate in 26 progetti open source con repository su GitHub. Le prime tracce dell'emergere di Octopus Scanner risalgono ad agosto 2018.

Il malware è in grado di rilevare file con progetti NetBeans e di aggiungere il proprio codice ai file di progetto e ai file JAR compilati. L'algoritmo di funzionamento consiste nell'individuare la cartella NetBeans con i progetti dell'utente, esaminare tutti i progetti in questa cartella, copiare lo script dannoso in nbproject/cache.dat e apportare modifiche al file nbproject/build-impl.xml per invocare questo script ad ogni build del progetto. Durante la compilazione, una copia del malware viene inclusa nei file JAR risultanti, che diventano fonte di ulteriore diffusione. Ad esempio, file malevoli sono stati caricati nei repository dei suddetti 26 progetti open source, così come in vari altri progetti durante la pubblicazione delle build di nuove versioni.

Quando un altro utente scaricava e avviava il file JAR infetto, sul suo sistema iniziava un nuovo ciclo di ricerca di NetBeans e implementazione di codice dannoso, che corrisponde al modello di funzionamento dei virus informatici autoriproducenti. Oltre alla funzionalità di autoriproduzione, il codice malevolo include anche funzioni di backdoor per fornire accesso remoto al sistema. Al momento dell'analisi dell'incidente, i server di controllo delle backdoor (C&C) non erano attivi.

Malware che colpisce NetBeans per l'inserimento di backdoor nei progetti compilati

In totale, durante lo studio dei progetti infetti, sono state individuate 4 varianti di infezione. In una delle varianti, per attivare la backdoor in Linux veniva creato un file di avvio automatico " $HOME/.config/autostart/octo.desktop ", mentre in Windows veniva utilizzato l'avvio di attività tramite schtasks. Tra gli altri file creati:

  • $HOME/.local/share/bbauto
  • $HOME/.config/autostart/none.desktop
  • $HOME/.config/autostart/.desktop
  • $HOME/.local/share/Main.class
  • $HOME/Library/LaunchAgents/AutoUpdater.dat
  • $HOME/Library/LaunchAgents/AutoUpdater.plist
  • $HOME/Library/LaunchAgents/SoftwareSync.plist
  • $HOME/Library/LaunchAgents/Main.class

Il backdoor potrebbe essere utilizzato per aggiungere segnalibri al codice in fase di sviluppo, organizzare la fuga di codice di sistemi proprietari, rubare dati riservati e acquisire credenziali. I ricercatori di GitHub non escludono che l'attività malevola non si limiti a NetBeans e che possano esistere altre varianti di Octopus Scanner, che si infiltrano per diffondersi nel processo di build basato su Make, MsBuild, Gradle e altri sistemi.

I nomi dei progetti colpiti non vengono menzionati, ma possono essere facilmente essere trovate trovati tramite una ricerca su GitHub utilizzando il termine "cache.dat". Tra i progetti in cui sono stati trovati segni di attività malevola ci sono: V2Mp3Player, JavaPacman, Kosim-Framework, Punto-de-venda, 2D-Physics-Simulations, PacmanGame, GuessTheAnimal, SnakeCenterBox4, Secuencia-Numerica, CallCenter, ProyectoGerundio, pacman-java_ia, SuperMario-FR-.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster